faq обучение настройка
Текущее время: Вс июл 20, 2025 02:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DIR-300/nru и Xmas-сканирование портов.
СообщениеДобавлено: Пт фев 26, 2010 18:43 
Не в сети

Зарегистрирован: Пт фев 26, 2010 17:33
Сообщений: 15
У меня создалась критическая ситуация. На протяжении недели IP (статический) роутера сканируется. Запись в логе следующая: «Xmas port scan attack from WAN (ip:78.140.152.54) detected.» Частота сканирования от 2 минут и уменьшается до 15 секунд. Все бы нечего, но после начала сканирования скорость соединения падает на 50-70%. Да и насколько я в курсе может в дальнейшем привести к негативным последствиям для безопасности компьютера. Обращение к провайдеру успеха не возымело. Ответ был следующим. Мы некогда с таким не сталкивались и помочь Вам не можем (есть подозрение, что сам админ провайдера занимается аналогичным (подобным) сканированием).
Вопрос:
1. Посоветуйте, как избавится от данного сканирования?
2. Возможно, поднять скорость входящего на роутер соединения, если Xmas -сканирование не прекратится?
3. Может ли провайдер заблокировать IP сканирующего до свитча?
4. Возможен ли, вариант, что сам админ провайдера занимается аналогичным (подобным) сканированием?
Буду благодарен за любую полезную информацию.
Кусок одного из логфайлов (tsyslog.rg):
http://s3.sendpic.ru/i/10226/i/5W.jpeg.html

Только что получил ответ от WebaZilla http://ip-whois-lookup.com/lookup.php?ip=78.140.152.54. Цитирую: «Здравствуйте, спасибо за Ваше сообщение. ответ владельца сервера ниже: Здравствуйте. С этого сервера невозможно произвести сканирование,т.к. любые исходящие соединения на нем закрыты firewall-ом. Кроме того, указанный ip-адрес
является алиасным. Возможно, это ошибка "детектора атак", логи которого были приведены ниже. 05:46:06 Xmas port scan attack from WAN (ip:78.140.152.54) detected и т.д.»

И возникает еще один вопрос: на кого теперь думать и что это все значит?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 27, 2010 19:51 
Не в сети

Зарегистрирован: Пт фев 26, 2010 17:33
Сообщений: 15
Ситуация нынче резко поменялась (логфайл за 27.02 (tsyslog.rg)), «товарищЪ» стал более изощрений, т.е. скорее всего используя сканер Nmap задал как написано в учебнике опцию –d, в результате системой IDS выдается список из множества сканирующих хостов с уникальными адресами IP, среди которых хост «товарищЪа» может просто затерялся.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 28, 2010 00:37 
Не в сети

Зарегистрирован: Чт дек 10, 2009 16:39
Сообщений: 29
А что если перед роутером поставить сервер какой-нибудь дохленький, хотя правда толку все равно мало...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 28, 2010 22:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Отключите пинг на WAN порту роутера и уберите галочку Enable SPI в настройках маршрутизатора.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 01, 2010 21:27 
Не в сети

Зарегистрирован: Пт фев 26, 2010 17:33
Сообщений: 15
Спасибо за Ваш ответ, а то я уже отчаялся. Пинг на WAN порту роутера - отключен. Убрать галочку Enable SPI? Xотелось бы более подробно узнать зачем? Хоть я и недавно пользуюсь роутером, но по аналогии с фаерволом - суть данной технологии (для TCP протокола) заключается в анализе содержимого посылаемых пакетов и в динамическом формировании правил для приема, требуется для корректной реализации работы протоколов с открытием портов на стороне клиента, а для UDP SPI дает возможность принимать пакеты, которые являются ответами на запросы, посланные с компьютера пользователя, и игнорировать все остальные.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 02, 2010 16:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
drol писал(а):
Спасибо за Ваш ответ, а то я уже отчаялся. Пинг на WAN порту роутера - отключен. Убрать галочку Enable SPI? Xотелось бы более подробно узнать зачем? Хоть я и недавно пользуюсь роутером, но по аналогии с фаерволом - суть данной технологии (для TCP протокола) заключается в анализе содержимого посылаемых пакетов и в динамическом формировании правил для приема, требуется для корректной реализации работы протоколов с открытием портов на стороне клиента, а для UDP SPI дает возможность принимать пакеты, которые являются ответами на запросы, посланные с компьютера пользователя, и игнорировать все остальные.

Каждый посланный пакет роутер должен обработать. т.к. пакетов много, роутер обработать не успевает, соответственно создается очередь, отсюда падение скорости.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 02, 2010 21:56 
Не в сети

Зарегистрирован: Пт фев 26, 2010 17:33
Сообщений: 15
Фактически Вы советуете отключить встроенный файрволл роутера. Что снимает нагрузку на роутер, но повышает нагрузку на процессоры компьютеров за роутером, а также анализом заголовков пакетов можно определить, что на моем IP включено преобразование NAT, и за ним находится моя сетка. Это, к сожалению также недопустимо. Но все равно спасибо что выслушали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 03, 2010 16:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
drol писал(а):
Фактически Вы советуете отключить встроенный файрволл роутера. Что снимает нагрузку на роутер, но повышает нагрузку на процессоры компьютеров за роутером, а также анализом заголовков пакетов можно определить, что на моем IP включено преобразование NAT, и за ним находится моя сетка. Это, к сожалению также недопустимо. Но все равно спасибо что выслушали.

На время эксперимента можно и отключить. Для наилучшей безопасности необходимо использовать связку не только аппаратного, но и программного обеспечения в вашей сети.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 03, 2010 21:35 
Не в сети

Зарегистрирован: Пт фев 26, 2010 17:33
Сообщений: 15
Цитата:
На время эксперимента можно и отключить.

К моему сожалению и на время эксперимента нельзя, т.к. провайдер не допускает возможность пользоваться несколькими компьютерами. В связи с данным ограничением и был приобретен роутер. Но видимо напрасно. А эксперимент я провел с аналогичным роутером в другой сети (сообщение «Xmas port scan attack from WAN (ip:хх.ххх.ххх.ххх) detected.» при выключенном SPI отсутствует, а при включенном присутствует, но с другим IP в три большей частотой сканирования).


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 255


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB